BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —
Seguridad

Hackeo a Tectonic en Cronos: la cadena rebobinó 10.961 bloques y el atacante se queda solo con 6,2 millones

Entre el bloque 90.907.150 y el 90.896.189 hay 10.961 bloques de diferencia, y esa resta resume el hackeo a Tectonic mejor que cualquier cifra de pérdidas. El primero es el último bloque…

FretchCop 10 min de lectura
Hackeo a Tectonic en Cronos: la cadena rebobinó 10.961 bloques y el atacante se queda solo con 6,2 millones

Entre el bloque 90.907.150 y el 90.896.189 hay 10.961 bloques de diferencia, y esa resta resume el hackeo a Tectonic mejor que cualquier cifra de pérdidas. El primero es el último bloque que Cronos produjo antes de apagarse el domingo. El segundo es el bloque desde el que la cadena volvió a arrancar. Cronos no reanudó por donde lo había dejado: retrocedió casi once mil bloques para devolver el estado de la red a un punto que, según la propia red, era anterior al ataque que vació el mayor protocolo de préstamos de su ecosistema.

La consecuencia práctica es asimétrica. El atacante conserva los 6,29 millones de dólares que alcanzó a mover a Ethereum antes del apagón, convertidos en 2.592 ETH. El resto que había acumulado en direcciones de Cronos quedó en una cadena que acaba de reescribir su propia historia reciente: unos 60 millones en el recuento de PeckShield, 68,7 en el de The Defiant. Si el estado revertido es realmente anterior al exploit, no contiene los saldos que el exploit creó. La resta de bloques, como se verá, no acaba de sostener ese «si».

¿Cuánto se llevó el hackeo a Tectonic y por qué las cifras no coinciden?

No hay una cifra única porque cada analista mide cosas distintas. La firma de seguridad PeckShield rastreó tres direcciones y sumó unos 74 millones. El investigador Weilin Li empezó en 66 y subió a unos 75 al localizar una cuarta dirección controlada por el atacante con 8 millones más. Un tercer recuento, el que hizo público el embajador de Cronos conocido como Hajedan, no mide saldos del atacante sino préstamos brutos: 124,96 millones repartidos en 16 mercados de Tectonic, de los cuales el 99,91% del total prestado en esa ventana era suyo.

FuenteCifraQué mide
PeckShield74 M$Saldos en 3 direcciones del atacante
Weilin Li~75 M$Saldos, tras hallar una dirección extra
Hajedan124,96 M$Préstamos brutos en 16 mercados
DefiLlama75 M$Pérdida clasificada del incidente
Salida a Ethereum6,29 M$2.592 ETH, lo único que escapó

Sobre lo que sí hay acuerdo es en el reparto. De los aproximadamente 75 millones, un 8,4% salió de la cadena y el 91,6% se quedó dentro. Buena parte de ese remanente no estaba en una cartera cualquiera: PeckShield documentó 60,1 millones aparcados en una posición de liquidez USDT/USDC en VVS Finance, el mayor exchange descentralizado de Cronos. Li interpreta el movimiento como un intento de esquivar el bloqueo de direcciones que los emisores de stablecoins aplican cuando identifican fondos robados.

¿Cómo se infló un colateral hasta 1.568 veces su valor real?

El ataque completo cabe en media hora y en una sola transacción. Hajedan lo situó en un contrato desplegado a las 8:38:56 de la mañana en Nueva York, con toda la operación metida en el constructor, la función que se ejecuta una única vez al crear el contrato. Cuando el contrato apareció en un bloque, ya había terminado, según su reconstrucción. Hacia las 9:07 la extracción estaba cerrada.

Dentro corrían dos inflaciones en paralelo, según la reconstrucción que The Defiant recogió de Hajedan. La primera fue contable: en 98 rondas el atacante pidió prestado todo el efectivo disponible del mercado tTONIC y lo devolvió como transferencia simple de tokens, que no cuenta como amortización. El protocolo contabilizó dos veces los mismos tokens y el tipo de cambio del mercado pasó de 0,135406 a 1,085702 en un solo bloque, ocho veces más. La segunda fue de precio: con USDC prestado del propio Tectonic minutos antes, compró TONIC en las reservas de VVS hasta vaciarlas, y el oráculo que Tectonic usa para valorar garantías multiplicó el precio del token por unas 195 veces en el pico.

1.568×
Sobrevaloración máxima del colateral, según la reconstrucción de Hajedan: el producto de las dos inflaciones simultáneas

Multiplicadas una por otra, las garantías del atacante llegaron a valer hasta 1.568 veces lo que valían de verdad. El motor de riesgo de Tectonic veía préstamos perfectamente saneados. Li llegó a la misma conclusión por otro camino y lo etiquetó como un ataque de bombeo y préstamo al estilo de Mango Markets, el protocolo de Solana al que le sacaron 100 millones en octubre de 2022 con la misma idea.

¿Cuántos bloques borró Cronos al reiniciar la red?

Aquí está el dato que nadie ha puesto en números. Cronos anunció que la producción de bloques se reanudó a las 23:49:01 UTC del domingo desde la altura 90.896.189, y que el estado de la cadena había vuelto al punto anterior a la explotación del fallo, según el aviso que recogieron ChainCatcher y Odaily. El último bloque que se vio antes del apagón, en la captura del explorador que publicó Lookonchain y verificó The Defiant, era el 90.907.150. La diferencia son esos 10.961 bloques.

Traducido a tiempo, la cuenta abre una pregunta que el anuncio oficial no responde. Cronos completó en julio una actualización que llevó sus bloques por debajo del segundo, y su propio explorador muestra una media de 0,539 segundos. A ese ritmo, 10.961 bloques equivalen a unos 98 minutos de historia. El apagón se puede fechar con la misma captura: el último bloque acumulaba 10 horas y 36 minutos cuando Lookonchain la tomó a las 21:11 de Nueva York, así que la cadena se detuvo hacia las 10:35 de la mañana. Restados los 98 minutos, el punto al que volvió queda cerca de las 8:57.

Y el ataque arrancó a las 8:38:56. El estado al que Cronos rebobinó no cae antes del exploit, sino dentro de la media hora en que el exploit se estaba ejecutando, unos dieciocho minutos después del despliegue del contrato. Hay al menos tres explicaciones posibles y ninguna está confirmada: que esa mañana la media de bloque fuera más lenta que la actual y la reversión sí alcanzase a pasar de las 8:38; que la cadena volviera a un punto intermedio y parte de las posiciones infladas sobreviviera al reinicio; o que la red mida el rebobinado contra una referencia distinta de la que muestra el explorador. Ninguna es descartable con lo publicado hasta ahora, y la diferencia entre la primera y la segunda decide si el exploit quedó deshecho o solo interrumpido.

Esa hora y media larga tampoco era solo del atacante. En una cadena que produce casi dos bloques por segundo, en 98 minutos entran las operaciones de todo el que estuviera usando la red: intercambios, pagos, liquidaciones, posiciones automatizadas de gente que nunca tocó Tectonic. La reversión no distingue.

Un token de 8 millones que respaldaba préstamos de 75

La causa raíz, según Li, es una decisión de configuración anterior al ataque: Tectonic asignó a su propio token de gobernanza un factor de colateral del 20%, la parte del valor de un depósito contra la que se puede pedir prestado, sin exigirle liquidez suficiente para sostener esa valoración. La liquidez de TONIC ronda 1,34 millones de dólares, según el recuento que recoge Decrypt. Con cantidades modestas se mueve mucho el precio.

Prestado contra TONIC~75 M$
Capitalización de TONIC8,09 M$
Liquidez de TONIC1,34 M$

La proporción es la noticia. Se prestaron 9,3 veces la capitalización entera del token que servía de garantía, y 56 veces toda su liquidez negociable. Ningún comprador real habría podido absorber esa posición. CoinGecko registra además el rastro del ataque en el propio historial de precios: TONIC marcó su máximo histórico el 30 de agosto, el día del robo, y cotiza un 99,18% por debajo de ese pico.

El daño al protocolo es difícil de exagerar. Tectonic tenía unos 117,45 millones de valor bloqueado el 17 de agosto, según DefiLlama, y el lunes quedaban unos 3 millones. Una caída del 97,4% en dos semanas. No es dinero robado en su totalidad, porque esa métrica mezcla salidas de capital con el desplome de precio del propio TONIC, pero sí es la medida de que el mayor prestamista de Cronos ha dejado de existir en términos prácticos. El segundo de la cadena, Mimas Finance, apenas custodia 30.000 dólares.

La otra cara: apagar la cadena funcionó, y ese es el problema

Como maniobra de contención, el freno de emergencia fue un éxito medible. Sin el apagón, los 68 millones que quedaban dentro habrían seguido el camino de los 6,29 que ya estaban en Ethereum. Cronos pudo hacerlo porque funciona sobre Cosmos SDK con un conjunto de validadores limitado, cien como máximo según el recuento de Decrypt, un grupo lo bastante pequeño para coordinarse en minutos. Es la misma capacidad que BNB Chain usó en octubre de 2022 para frenar el robo de su puente.

El argumento contrario no discute la eficacia, discute lo que se admite al usarla. Una cadena que puede detenerse y reescribir hora y media de historia por acuerdo de sus validadores es una cadena en la que la irreversibilidad depende de una decisión humana. Y la decisión llegó con dos precios: la red entera parada durante horas, y un estado revertido que borra también operaciones legítimas. Cronos lleva esa contradicción en su propio marketing, porque el conjunto reducido de validadores es exactamente lo que le permite presumir de bloques de medio segundo.

No es un caso aislado ni el primero de este mes. En agosto ya hubo dos ataques con el mismo patrón de manipular un token ilíquido para pedir prestado contra él: Moonwell, con el token MAMO, por unos 8,7 millones, y un mercado de reUSD en Pendle que provocó unos 36 millones en liquidaciones el 25 de agosto. Y la parada de red por exploit se ha vuelto un recurso habitual: MANTRA Chain hizo lo mismo el 21 de agosto por un fallo en código que no había escrito, y Harmony estuvo 184 horas sin producir un bloque. El recuento anual que publicamos la semana pasada apunta en la misma dirección: el 60% de las plataformas robadas en 2026 estaba auditada.

Los 6,29 millones que no se pueden rebobinar

Queda un segundo desajuste en el propio relato del reinicio. La marca horaria que dio Cronos, las 23:49:01 UTC del domingo, es anterior a la captura de Lookonchain que a las 21:11 de Nueva York seguía mostrando la cadena sin un bloque nuevo, y varios medios seguían informando de la red detenida horas después. La explicación más plausible es la que la propia Cronos apuntó al anunciar el reinicio, que exploradores, proveedores de RPC y puentes estaban restableciendo el servicio de forma gradual y no reflejaban la altura real. El informe post mortem que la red prometió es lo que despejaría este desajuste y también el de los bloques, y aún no existe.

Mientras llega, lo que hay son 2.592 ETH en una dirección de Ethereum, una cadena que no se puede parar por consenso de cien validadores. Ese es el saldo neto de la jornada para el atacante, y también la medida exacta de hasta dónde alcanza el freno de emergencia de Cronos: hasta el borde de su propia red. Crypto.com asegura que su aplicación y su exchange no se vieron afectados y que los fondos de sus clientes están seguros, algo que su consejero delegado Kris Marszalek repitió el domingo. Eso cubre a los clientes de Crypto.com. Sobre los depositantes de Tectonic, ni la cadena ni el protocolo han dicho todavía si recuperarán algo.

El mercado ya puso su cifra a la maniobra sin esperar el informe. CRO cayó un 9,3% en veinticuatro horas mientras la cadena que lo respalda estaba parada, según el seguimiento de Cointelegraph y Crypto Briefing. Un token cotizando en exchanges centralizados mientras su blockchain no produce bloques es la imagen más literal de para qué sirve una cadena que se puede apagar.

Cripto en este análisis
— — —
USD
Cargando gráfico…
Sentimiento del mercado
datos en vivo
Cargando…
Cargando datos…
Redacción FretchCop
Mercados · Regulación · Seguridad

Cubrimos criptomonedas con datos comprobables: cada cifra relevante lleva enlace a su fuente para que puedas verificarla. No publicamos señales de trading ni recomendaciones de compra, y corregimos cualquier error que nos señales.

Volver arriba